Node.js v26.5.1-ում արձանագրված է CVE նշումով անվտանգային 10 փոփոխություն
Node.js-ը v26.5.1-ը գրանցում է որպես անվտանգային թողարկում՝ CVE նշումով տասը փոփոխությամբ. ըստ նախագծի սեփական գնահատականների՝ երկուսը High, հինգը Medium և երեքը Low մակարդակի են: Նշումները ներառում են փոփոխությունների համառոտ նկարագրություններ HTTP/2-ի, HTTPS-ի, թույլտվությունների, SQLite-ի, DNS-ի, zlib-ի և HTTP-ի համար, ինչպես նաև llhttp 9.4.3 և undici 8.9.0 տարբերակների թարմացումները: Այնտեղ չեն հստակեցվում ազդեցության տակ գտնվող տարբերակները, խոցելիությունների ազդեցությունը, շահագործման հնարավորությունը, մեղմացման միջոցները կամ թարմացման ուղեցույցները: [1]
Այս թողարկումն անցել է «Իմանանք»-ի հրապարակման ընդլայնված ստուգումները: Որոշ էական պնդումներ շարունակում են հստակ վերագրվել պաշտոնական կամ ընկերության աղբյուրներին, քանի որ այս թողարկմանը դեռ անկախ աղբյուր կցված չէ: Համակարգը շարունակում է ստուգել հաստատված աղբյուրները և անկախ հաստատումը կավելացնի միայն ամբողջական ստուգում անցած նոր թողարկմամբ:

Node.js նախագիծը v26.5.1 տարբերակը ներկայացնում է որպես անվտանգային թողարկում՝ CVE նշումով տասը փոփոխությամբ, որոնցից երկուսը գնահատված են High մակարդակի: Թեև նշումներում նշված են կոդի փոփոխության կոնկրետ ոլորտները, այնտեղ չեն հստակեցվում ազդեցության տակ գտնվող նախորդ տարբերակները, շահագործման (exploit) հնարավորությունը կամ կոնկրետ համակարգերում ներդրման հետևանքները: [1]
01
Ինչ գիտենք այս պահին
- 01
[1] Node.js, «v26.5.1» թողարկման գրառում. https://github.com/nodejs/node/releases/tag/v26.5.1
- 02
[1] Թողարկման սկզբնաղբյուրային գրառումը v26.5.1-ը բնութագրում է որպես անվտանգային թողարկում, թվարկում է CVE նշումով տասը փոփոխություն ու դրանց գնահատականները, ինչպես նաև արձանագրում է llhttp 9.4.3-ի և undici 8.9.0-ի թարմացումները:
02
Նախագծում թվարկված CVE նշումով փոփոխություններ
Node.js-ի թողարկման գրառումը թվարկում է CVE նշումով տասը փոփոխություն:Գրառման մեջ High գնահատված փոփոխություններ
High գնահատված կետերը վերաբերում են HTTP/2-ին և թույլտվությունների համակարգին:Գրառման մեջ Medium գնահատված փոփոխություններ
Medium գնահատված կետերը վերաբերում են HTTPS-ին, SQLite-ին, DNS-ին և zlib-ին:Գրառման մեջ Low գնահատված փոփոխություններ
Low գնահատված կետերը վերաբերում են թույլտվություններին և HTTP-ին:Արձանագրված կախվածությունների տարբերակներ
Թողարկումը ներառում է նաև llhttp-ի և undici-ի թարմացումները:Քանակները, խոցելիության աստիճանների պիտակները և փոփոխությունների նկարագրությունները ներկայացված են անմիջապես Node.js-ի թողարկման գրառման մեջ: [1]
03
Արձանագրված անվտանգային փոփոխությունները
Node.js նախագիծը v26.5.1-ը բնութագրում է որպես անվտանգային թողարկում և թվարկում CVE նշումով տասը փոփոխություն: Թողարկման գրառման մեջ դրանց տրվել են երկու High, հինգ Medium և երեք Low գնահատականներ: [1]
Այս նկարագրությունները ներկայացնում են կոնկրետ ենթահամակարգերի համար արձանագրված փոփոխությունները (patches): Դրանք ինքնին չեն բացատրում խոցելիությունների ազդեցությունը, ցույց չեն տալիս, թե արդյոք կոնկրետ միջավայրը կրում է դրանց ազդեցությունը, և չեն հաստատում շահագործման հնարավորությունը: [1]
- High. CVE-2026-56848-ը հետաձգում է HTTP/2 RST սթրիմը գործողության շրջանակում (in scope) գտնվելու ընթացքում, իսկ CVE-2026-58043-ը փոփոխում է թույլտվությունների համակարգը՝ radix split հանգույցներին հասանելիություն չտրամադրելու համար:
- Medium. CVE-2026-56850-ը տարանջատում է PFX օբյեկտ-զանգվածների agent բանալիները HTTPS-ում, CVE-2026-58040-ը HTTPS-ում նույնականացման ստուգումները կապում է սեսիայի կրկնակի օգտագործման (session reuse) հետ, իսկ CVE-2026-58041-ն անվավեր է ճանաչում SQLite-ի tag-store իտերատորները statement-ի վերագործարկման ժամանակ:
- Medium. CVE-2026-58042-ը մշակում է DNS resolveAny հասցեների մեծ պատասխանները, իսկ CVE-2026-58045-ը սխալ (throw) է արձակում zlib-ի գրանցման բուֆերների սահմաններից դուրս գալու դեպքում:
- Low. CVE-2026-56847-ը կիրառում է ֆայլային համակարգում գրելու թույլտվությունը trace իրադարձությունների համար, CVE-2026-58039-ը ստուգում է վերջնական հաշվետվության ելքային ուղին, իսկ CVE-2026-58044-ը մերժում է HTTP հարցումները, որոնք գերազանցում են header-ների առավելագույն քանակը:
04
Կախվածությունների թարմացումներ
Թողարկման գրառումը նշում է նաև llhttp-ի և undici-ի թարմացումները: Այնտեղ նշված չէ, թե արդյոք այդ կախվածությունների թարմացումները լուծում են CVE նշումով տասը կետերից դուրս լրացուցիչ անվտանգային խնդիրներ: [1]
- llhttp-ն նշված է որպես թարմացված մինչև 9.4.3 տարբերակ:
- undici-ն նշված է որպես թարմացված մինչև 8.9.0 տարբերակ:
05
Ինչն է մնում անհայտ թողարկման նշումներից
Գրառումը պատասխանատուներին տալիս է v26.5.1-ում ներառված փոփոխությունների բաղադրիչային ցանկը՝ ներառյալ յուրաքանչյուր CVE նշումով կետի փոփոխման համատեքստը: Դա ինքնին բավարար չէ որոշակի համակարգի խոցելիությունը կամ թարմացման հրատապությունը գնահատելու համար: [1]
Հիմնական աղբյուրը Node.js v26.5.1-ի թողարկման գրառումն է GitHub-ում: [1]
- Ազդեցության տակ գտնվող տարբերակներ և թողարկման շարքեր. նշված չեն:
- Շահագործման հնարավորություն և ազդեցություն կոնկրետ համակարգերի վրա. նշված չեն:
- Ժամանակավոր լուծումներ (workarounds) և թարմացման պաշտոնական ուղեցույցներ. տրամադրված չեն:
06
Ինչ կարող են անել ադմինիստրատորներն ու պահպանողները
Թողարկման այս գրառումը դիտարկեք որպես ուսումնասիրության ելակետ, այլ ոչ թե համակարգում ներդրման վերջնական ուղեցույց: Այն չի նշում, թե Node.js-ի որ տարբերակներն են խոցելի, չի առաջարկում թարմացման հստակ ուղի կամ ժամանակավոր լուծումներ (workarounds), ինչպես նաև չի նկարագրում խոցելիությունների շահագործման (exploit) կարգավիճակը: [1]
- 01
Ուսումնասիրեք v26.5.1 տարբերակի պաշտոնական թողարկման գրառումը և նշված փոփոխությունները համադրեք ձեր միջավայրում ակտիվացված Node.js-ի գործառույթների հետ: [1]
- 02
Նախքան թարմացման որոշում կայացնելը՝ ծանոթացեք պաշտոնական ընթացիկ տեղեկագրերին կամ ուղեցույցներին՝ հասկանալու խոցելի տարբերակների ամբողջական շրջանակը և թարմացման համապատասխան քայլերը, որոնք բացակայում են այս գրառման մեջ: [1]
07
Այս թողարկման սահմանափակումները
Ներկայացված թողարկման գրառումը չի նշում առանձին CVE-ներին առնչվող Node.js-ի թողարկման շարքերը կամ տարբերակները: [1]
Այն տրամադրում է փոփոխությունների (patches) համառոտ նկարագրություններ, սակայն չի պարունակում խոցելիությունների ազդեցության նկարագրություններ, շահագործման կարգավիճակ, ժամանակավոր լուծումներ, անվտանգային տեղեկագրերի հղումներ կամ թարմացման պաշտոնական ուղեցույցներ: [1]
Խոցելիության մակարդակները հիմնված են հենց Node.js նախագծի թողարկման գրառման պիտակների վրա: Անկախ տեղեկագրեր չեն տրամադրվել: [1]
Տրամադրված տեքստում հրապարակման ամսաթիվը նշված չէ: [1]
SRC
Աղբյուրների բաժին
Ուղիղ հղումներ այս ընտրանու հիմքում եղած նյութերին: Աղբյուրը տեսնելը նույնքան կարևոր է, որքան սինթեզն ընթերցելը:

